Mydoom

Mydoom, auch bekannt als Novarg, Mimail.R und Shimgapi, ist ein Computerwurm. Er befällt Microsoft Windows-Systeme und wurde das erste Mal am 26. Januar 2004 gesichtet. Es handelt sich um den bisher am schnellsten und weitest verbreiteten Computer-Wurm, der den bisherigen Rekord des Sobig-Wurms noch übertrifft (Stand Januar 2004).

Mydoom wird vorwiegend über E-Mail übertragen und gibt sich gegenüber dem Empfänger als "Übertragungsfehler bei der Mailzustellung" aus. Im Betreff der E-Mails tauchen Meldungen auf wie "Error", "Mail Delivery System", "Test", "Delivery Status Notification" oder "Mail Transaction Failed". In den deutschen Varianten kommen auch Betreffzeilen wie "Benachrichtigung zum Übermittlungsstatus (Fehlgeschlagen)" und ähnliche Meldungen vor.

An die E-Mail angehängt ist eine Datei mit dem Wurm. Wird der Anhang ausgeführt, installiert sich der Wurm im Windows-Betriebssystem. Dabei durchsucht der Wurm lokale Dateien sowie das Windows-Addressbuch des befallenen Rechners nach E-Mailadressen und versendet sich an diese. Weiterhin legt der Wurm eine Kopie seiner selbst im Ordner "Gemeinsame Dateien" des Peer-to-Peer Datentauschprogramms Kazaa ab.

Beim Versand der verseuchten Mails schließt der Wurm jedoch Zieladdressen von diversen Universitäten, wie die Rutgers Universität, das MIT, Stanford und UC Berkeley sowie verschiedene Firmen wie Microsoft und Symantec aus. Behauptungen aus früheren Berichten, der Wurm würde generell alle .edu-Addressen ausschließen, haben sich als falsch herausgestellt.

Die Original-Version des Wurms (Mydoom.A) infiziert Rechner auf zwei Arten:

Eine zweite Version des Wurms (Mydoom.B) addressiert auch die Microsoft-Webseite und blockiert den Zugriff auf die Webseiten von Microsoft sowie bekannten Herstellern von AntiViren-Programmen. Dadurch sollen die AntiViren-Programme daran gehindert werden, Viren-Updates sowie Programm-Updates herunter zu laden.

Erste Analysen liessen vermuten, dass Mydoom eine Variante des Mimail-Wurms sei. Es wurde vermutet, dass die gleichen Personen für die beiden Würmer verantwortlich sind. Die Schlussfolgerungen nachfolgender Analysen entkräfteten diese Vermutungen jedoch wieder.

Der Wurm beinhaltet die Nachricht "andy; I'm just doing my job, nothing personal, sorry,", was zu Spekulationen darüber führte, ob der Programmierer für die Erstellung des Wurms bezahlt wurde. Andere Spekulationen (insbesondere der SCO Group) gingen in die Richtung, dass der Wurm aus der Linux-/Open Source-Szene stamme, um gegen die von SCO (bisher unbewiesenen) Vorwürfe und damit in Zusammenhang stehenden Klagen vorzugehen, der Einsatz von Linux würde gegen Patente von SCO verstoßen. Wieder andere Spekulationen gehen davon aus, dass der Virus von so genannten Spam-Versendern in die Welt gesetzt wurde, um so eine große Anzahl von infizierten Rechner zum Versand von Spam nutzen zu können.

zeitlicher Ablauf

Obwohl Mydoom's denial of service-Attacke gegen die SCO Group erst am 1. Februar 2004 starten soll, ist die Webseite der SCO Group wenige Stunden nach Ausbruch des Wurms nicht mehr erreichbar. Es ist nicht bekannt, ob Mydoom dafür verantwortlich ist. Die Webseite der SCO Group war im Jahre 2003 bereits desöfteren Ziel verschiedener verteilter denial of service-Attacken, ohne dass Computerviren dafür verantwortlich waren.

Sicherheitsexperten berichten, dass nunmehr fast jede fünfte eintreffende E-Mail virenverseucht ist.

Weblinks





Websites: Tagoror | Guajara | Tacoronte Guia | Todo Gomera | Deranet | Radioaficionados | Cinebso | Mi Buscador

Enciclopedia On Line: GNU FDL.